
The Sandbox s'est engagé à rembourser les détenteurs de SAND éligibles à un taux de 1:1 après un exploit de pont le 21 août qui a siphonné environ 14,7 millions de jetons, d'une valeur d'environ 700 000 $, d'un coffre-fort Ethereum.
Selon l'analyse post-mortem du 27 août de The Sandbox, les utilisateurs qui détenaient légitimement des SAND "bridgés" sur Base ou BNB Smart Chain avant l'attaque recevront une quantité équivalente de SAND basés sur Ethereum. Le projet prévoit de couvrir les paiements à partir de sa trésorerie sans créer de nouveaux jetons.
Les réclamations devraient ouvrir dans les deux semaines et rester disponibles pendant deux semaines supplémentaires. Deux bourses centralisées représentent plus de 72 % des soldes de SAND éligibles, et The Sandbox a déclaré que ces bourses distribueront les jetons de remplacement directement aux clients affectés.
Le plan de remboursement couvre les soldes de SAND "bridgés" légitimes qui existaient sur Base et BNB Smart Chain avant l'exploit. Les utilisateurs éligibles recevront des SAND émis sur Ethereum, remplaçant les jetons affectés par l'infrastructure de pont compromise.
The Sandbox a déclaré que sa trésorerie détient déjà les jetons nécessaires pour le processus, ce qui signifie que l'indemnisation n'augmentera pas l'offre en circulation ou l'offre maximale de SAND. Les utilisateurs qui détenaient des soldes éligibles via les deux bourses centralisées gérant la plupart des jetons affectés n'auront pas besoin de soumettre de réclamations individuelles.
Pour les autres détenteurs, le projet prévoit de lancer un portail de réclamation une fois l'infrastructure requise prête. La période de soumission de deux semaines devrait commencer dans les deux semaines suivant l'analyse post-mortem, bien que le projet n'ait pas fourni de date d'ouverture spécifique.
Le plan d'indemnisation fait suite à une attaque qui a ciblé les contrats responsables du déplacement de SAND entre Ethereum et Base et BNB Smart Chain. Alors que l'exploiteur a pu créer une quantité énorme de SAND non garantis sur les réseaux de destination, le projet a déclaré que les dommages aux actifs garantissant les jetons "bridgés" légitimes s'élevaient à environ 14,7 millions de SAND.
Le montant volé représentait environ 0,5 % de l'offre maximale de SAND de 3 milliards de jetons.
The Sandbox a retracé l'incident à un problème de configuration dans les contrats SAND déployés sur Base et BNB Smart Chain. La faille a permis à l'attaquant de devenir le seul vérificateur des messages de pont entrants, donnant à l'adresse la capacité d'approuver des messages frauduleux sans l'autorisation normalement requise par le pont.
En contrôlant ce processus de vérification, l'attaquant a pu mint des SAND sur les chaînes de destination même si les jetons correspondants n'avaient pas été légitimement bloqués sur Ethereum.
Plus de 339 billions de jetons SAND non garantis ont finalement été créés sur Base et BNB Smart Chain, selon l'analyse post-mortem. The Sandbox a déclaré que l'offre frauduleuse a depuis été isolée et ne peut pas être re-bridgée vers Ethereum ni échangée contre des réserves de SAND légitimes.
Les SAND déployés directement sur Ethereum et Polygon n'ont pas été affectés par la faille de configuration.
La distinction entre les jetons légitimes et non garantis est centrale dans le processus de remboursement car les systèmes de pont dépendent généralement du blocage des actifs sur un réseau avant qu'une représentation correspondante ne soit émise ailleurs. Un article explicatif de crypto.news publié le 3 août a détaillé comment les conceptions de pont "lock-and-mint" et les conceptions similaires reposent sur des mécanismes de vérification pour garantir que les actifs des chaînes de destination restent garantis par une valeur détenue ailleurs.
Crypto.news avait précédemment rapporté que les exploits de ponts ont entraîné plus de 4 milliards de dollars de pertes depuis 2021, avec des défaillances impliquant les identifiants de validateur, la vérification des messages et les contrats intelligents parmi les méthodes que les attaquants ont utilisées pour compromettre l'infrastructure inter-chaînes.
Suite à l'attaque du 21 août, The Sandbox a décidé de ne pas restaurer les contrats de pont Base et BNB Smart Chain affectés. Les deux seront plutôt définitivement retirés.
Tout futur pont connectant SAND à l'un ou l'autre de ces réseaux nécessiterait des contrats nouvellement déployés, selon le projet. The Sandbox n'a pas fourni de calendrier pour la restauration de l'accès au pont vers Base ou BNB Smart Chain.
Des décisions similaires d'isoler ou de remplacer l'infrastructure de pont compromise ont suivi plusieurs attaques cette année. En juin, Humanity Protocol a divulgué des pertes dépassant 36 millions de dollars après que des attaquants aient obtenu des clés administratives et pris le contrôle de systèmes de ponts reliant Ethereum et BNB Smart Chain.
Les attaquants dans cet incident ont pu siphonner des jetons du pont Ethereum et créer des jetons H supplémentaires sur BNB Smart Chain. Une enquête médico-légale ultérieure a retracé les clés compromises à une machine de développeur infectée par un logiciel malveillant qui contenait des sauvegardes pour sept clés privées.
Un autre incident de pont en juillet a frappé l'infrastructure Wanchain connectant Cardano et BNB Chain. La société de sécurité blockchain BlockSec a déclaré qu'environ 515 millions de jetons NIGHT avaient été retirés de la trésorerie côté Cardano lors de l'exploit du pont Wanchain, d'une valeur d'environ 9 millions de dollars à l'époque. Midnight a déclaré que son réseau principal restait sécurisé et a décrit l'incident comme isolé à l'infrastructure du pont.
L'infrastructure inter-chaînes a été confrontée à une série d'attaques en 2026 impliquant différentes défaillances de vérification et de sécurité.
Axelar a désactivé les connexions de pont avec Secret Network en juin après qu'un exploit ait entraîné des pertes d'environ 4,7 millions de dollars. L'incident a affecté les actifs "bridgés" par Axelar sur Secret Network, tandis qu'Axelar a déclaré que son protocole principal n'avait pas été affecté.
Un mois plus tard, AFX a subi une perte de 24,15 millions de dollars en USDC via un pont exploité par le protocole de trading. L'infrastructure affectée était distincte du pont natif d'Arbitrum, et l'attaquant a ensuite déplacé les USDC volés vers Ethereum avant de les convertir en environ 12 467,5 ETH.
AFX a ensuite préparé un plan de bonne volonté pour les utilisateurs après que son enquête ait lié l'attaque à une campagne d'ingénierie sociale qui a compromis l'infrastructure de développement interne. Le protocole a déclaré avoir reconstruit son infrastructure clé et introduit de nouvelles mesures de sécurité suite à l'incident.
Le processus de remboursement de The Sandbox devrait commencer une fois que son système de réclamations sera prêt. Les soldes éligibles détenus via les deux bourses centralisées seront gérés directement par ces plateformes, tandis que les détenteurs restants auront deux semaines pour soumettre leurs réclamations après l'ouverture du portail.
Le SAND se négociait à environ 0,04 $ au moment de l'analyse post-mortem, en baisse d'environ 10,4 % au cours des sept jours précédents.